深信服梳理Apache Log4j 漏洞事件演進時間線:警惕關(guān)鍵信息基礎(chǔ)設(shè)施安全
2022-01-27 10:22:26AI云資訊1263
近日,Apache Log4j 漏洞再次曝光3個高危漏洞,評級均在高危以上。
自2021年12月7日公開,Apache Log4j 漏洞被認(rèn)為是“2021年最重要的安全威脅之一”,稱它為“核彈級”漏洞真的不是夸張。該漏洞被披露已有1個多月時間,我們一起來回顧下,這場“核爆炸”究竟帶來了哪些連鎖反應(yīng)?
被披露僅1個多月時間,以CVE-2021-44228漏洞為起始點,Apache Log4j總計爆發(fā)8個漏洞,其中包括5個遠程代碼執(zhí)行漏洞、1個SQL注入漏洞、2個拒絕服務(wù)漏洞,高危以上漏洞占據(jù)了7個。
Apache Log4j 漏洞信息表
該漏洞還被廣泛應(yīng)用于勒索、挖礦、僵尸網(wǎng)絡(luò)上,黑產(chǎn)組織利用漏洞發(fā)起多個攻擊事件。深信服對此梳理了完整的事件演進時間線:
重點關(guān)注:關(guān)鍵信息基礎(chǔ)設(shè)施安全防護
值得關(guān)注的是,在Apache Log4j2遠程執(zhí)行代碼漏洞被披露僅11天后,已有攻擊者利用此漏洞成功攻擊比利時國防部計算機網(wǎng)絡(luò)。發(fā)言人證實其部分計算機網(wǎng)絡(luò)處于癱瘓狀態(tài),如郵件系統(tǒng)已經(jīng)停機數(shù)日。
據(jù)媒體報道稱,比利時國防部是第一個報告該漏洞的政府受害者,但鑒于Apache Log4j 漏洞在公共和私營部門流行的軟件中無處不在,它不可能是最后一個。
與此同時,已有勒索團伙將Log4j2漏洞武器化,并擁有完整的攻擊鏈,嚴(yán)重威脅各國關(guān)基單位的安全與利益。保障關(guān)鍵信息基礎(chǔ)設(shè)施安全,強化應(yīng)急響應(yīng)能力,這是Apache Log4j 漏洞攻擊事件給我們帶來的啟示。
為什么關(guān)鍵信息基礎(chǔ)設(shè)施極易成為攻擊者利用Log4j 漏洞進行攻擊的目標(biāo)?
我們知道,Log4j 漏洞不僅存在于組織面向Internet的資產(chǎn)中,還存在于內(nèi)部系統(tǒng)、第三方應(yīng)用程序、SaaS和云服務(wù)等環(huán)境中。對于關(guān)鍵信息基礎(chǔ)設(shè)施運營單位來說,面對龐雜的資產(chǎn)情況,難以厘清哪些資產(chǎn)完全暴露在威脅之下。
其次,關(guān)鍵信息基礎(chǔ)設(shè)施所使用軟件可能包含Log4j 漏洞的受信任的第三方 API,或可能包含特定組件的所有依賴項(包括 Log4j 庫)中。由于組織缺乏API行為的可見性及漏洞埋藏較深,識別受影響的應(yīng)用程序變得異常困難。
關(guān)鍵信息基礎(chǔ)設(shè)施所使用的軟件可能由第三方供應(yīng)商提供,但針對Log4j 漏洞,未必所有的供應(yīng)商都有可用的補丁,因此當(dāng)前看似“風(fēng)平浪靜”,實則暗藏安全風(fēng)險。
解決方案:長效治理防護,筑就安全防線
當(dāng)前,Log4j1.x已經(jīng)停止維護,解決1.x版本漏洞,需要升級到Log4j2的新版本。未來,攻擊者還會如何利用Apache Log4j2 組件漏洞對關(guān)鍵信息基礎(chǔ)設(shè)施進行攻擊不得而知。但可以確信的是,該漏洞在短時間難以全面排查,且一旦威脅快速升級,難以及時規(guī)避。
如果只是采用單次的風(fēng)險排查和應(yīng)急處置,將無法持續(xù)有效控制,風(fēng)險治理異常困難。組織應(yīng)基于威脅情報持續(xù)監(jiān)測、快速響應(yīng),建立長效治理機制,及時規(guī)避風(fēng)險。
針對該漏洞及后續(xù)進化版本,深信服基于深度研究、持續(xù)跟進,不斷更新產(chǎn)品內(nèi)置規(guī)則、云端威脅情報,并根據(jù)用戶實際情況提供Apache Log4j2組件漏洞長效治理解決方案,從風(fēng)險排查、安全加固、長效治理三個階段,形成整體全面的建設(shè)思路,幫助用戶徹底解決該漏洞帶來的安全隱患。
深信服Apache Log4j2 組件漏洞長效治理解決方案建設(shè)思路
1.專業(yè)檢測工具匹配不同需求,快速排查安全隱患
是否存在漏洞相關(guān)組件:通過深信服云鏡配合0Day插件包,快速發(fā)現(xiàn)安全風(fēng)險;
是否存在利用漏洞的攻擊行為:通過深信服終端檢測響應(yīng)平臺 EDR 的威脅狩獵模塊,對漏洞利用、惡意軟件執(zhí)行繞過、持久化等操作進行檢測。
2.專項檢測防護,見招拆招,針對性有效加固
發(fā)現(xiàn)內(nèi)部存在 Apache Log4j2 組件:深信服安全服務(wù)人員可協(xié)助用戶更新升級相關(guān)組件到最新版本;
發(fā)現(xiàn)繞過官方補丁的攻擊行為:通過深信服下一代防火墻 AF最新的漏洞攻擊特征識別庫,有效識別漏洞并實時更新。
3.7*24小時持續(xù)監(jiān)測,全球威脅5分鐘同步,建立長效防護機制
從事件演變過程來看,攻擊者不斷升級其攻擊技術(shù),修復(fù)補丁、安全策略等相關(guān)措施都存在被繞過的可能:通過深信服安全運營團隊 7*24 小時持續(xù)監(jiān)測漏洞攻擊行為,配合云端威脅情報,全球威脅5分鐘同步,通過“本地 + 云端”的方式第一時間規(guī)避該漏洞帶來的安全隱患。
相關(guān)文章
- 2025 深信服峰會北京站:智能體與深信服EDS 存儲,中科大洋的媒資革新實踐
- IDC 2025年第一季度全棧超融合市場:深信服第一
- 深信服AI創(chuàng)新平臺全新升級,不斷降低端到端AI應(yīng)用建設(shè)TCO
- 大模型API服務(wù)性能測試標(biāo)準(zhǔn)正式發(fā)布,深信服為核心參編
- SASE國內(nèi)市場第一!企業(yè)辦公安全升級為何選擇深信服
- 深信服攜手用戶共謀數(shù)智化創(chuàng)新,以「AI+云化」破局業(yè)務(wù)安全建設(shè)
- 政務(wù)數(shù)據(jù)安全領(lǐng)域重要國家標(biāo)準(zhǔn)正式發(fā)布!深信服深度參編
- IDC發(fā)布2024中國應(yīng)用交付市場報告,深信服AD蟬聯(lián)第一!
- DeepSeek如何落地,深信服總結(jié)全面的AI建設(shè)規(guī)劃指南
- “AI大模型+云化”讓傳統(tǒng)設(shè)備不再吃灰,深信服以AI賦能防火墻
- 深信服受邀參加第39屆全國計算機安全學(xué)術(shù)交流會:大模型技術(shù)引領(lǐng)構(gòu)建網(wǎng)絡(luò)安全智能體
- 天維信通CBC Tech與深信服宣布建立戰(zhàn)略合作伙伴關(guān)系,推進云網(wǎng)安一體化發(fā)展
- IDC發(fā)布《中國應(yīng)用交付市場季度跟蹤報告,2024Q2》,深信服AD穩(wěn)居第一
- 深信服科技再度位居IDC MarketScape 零信任網(wǎng)絡(luò)訪問解決方案市場「領(lǐng)導(dǎo)者」類別
- 深信服與Veritas達成戰(zhàn)略合作,共同構(gòu)筑云平臺數(shù)據(jù)安全防線
- 云原生領(lǐng)域首個國標(biāo)發(fā)布!深信服全程參與編寫
人工智能企業(yè)
更多>>人工智能硬件
更多>>- 遠程星智F3E上市首發(fā)!玄武11合1超配搭載,實現(xiàn)效能、可靠、安全性全維躍升
- 人體工學(xué)鼠標(biāo)怎么選?細(xì)品SANWA新款,自帶腕托的溫柔
- 小水智能受邀AI創(chuàng)新者大會:AI發(fā)展落地為王,引領(lǐng) AI兒童腕表細(xì)分領(lǐng)域
- 僅售999元!唯卓仕AF 9mm F2.8 Air超廣角自動鏡頭來了!
- 僅售999元!唯卓仕AF 14mm F4.0 Air 發(fā)布:輕便全畫幅超廣角自動鏡頭來了
- 華迅科技推出武迅WX-P3固態(tài)硬盤,自有工廠+國資背景助力國產(chǎn)存儲
- 三星Galaxy S25系列:為你的校園生活注入高能科技基因
- 技嘉2025發(fā)布會:“從心出發(fā) 我們的主張”,邁向AI新紀(jì)元
人工智能產(chǎn)業(yè)
更多>>- AIDC產(chǎn)業(yè)發(fā)展大會隆重召開,開啟AIDC新紀(jì)元
- 絢星破局AI落地困境,四大業(yè)務(wù)重構(gòu)企業(yè)智能生產(chǎn)力新范式
- 騰訊啟動AI應(yīng)用繁榮計劃,新一期AI共創(chuàng)營報名企業(yè)超300家
- 首都機場“AI繪空港”大賽完美收官,卓特視覺以技術(shù)賦能創(chuàng)意未來
- 打造張江人工智能創(chuàng)新小鎮(zhèn),全國首個人工智能創(chuàng)新應(yīng)用先導(dǎo)區(qū)再添發(fā)展新引擎
- 人機共生 · 智啟未來——2025高交會亞洲人工智能與機器人產(chǎn)業(yè)鏈展主題發(fā)布
- 北京數(shù)基建發(fā)布“知行IntAct”混合智能體產(chǎn)品,以AI定義城市治理新范式
- 新時達“精耕小腦”,與大腦協(xié)同,加速具身智能垂直落地
人工智能技術(shù)
更多>>- 騰訊開源框架 Kuikly 再升級!率先適配 “液態(tài)玻璃”,原生體驗更極致
- 外灘大會首發(fā)! 螞蟻密算推出AI密態(tài)升級卡 實現(xiàn)零改動“即插即用”
- 騰訊優(yōu)圖攜Youtu-Agent開源項目亮相上海創(chuàng)智學(xué)院首屆TechFest大會
- 2025外灘大會:王堅暢談AI變革,普天科技錨定空天算力新賽道
- 騰訊正式開源Youtu-GraphRAG,圖檢索增強技術(shù)迎來落地新突破
- 聲網(wǎng)兄弟公司 Agora與OpenAI 攜手 助力多模態(tài) AI 智能體實現(xiàn)實時交互
- Qwen-Image-Edit 模型上線基石智算,圖像編輯更精準(zhǔn)
- 火山引擎多模態(tài)數(shù)據(jù)湖落地深勢科技,提升科研數(shù)據(jù)處理效能